Уразливість CSRF у плагіні Delete Custom Fields для WordPress
Плагін Delete Custom Fields WordPress містить уразливість CSRF, що дозволяє видаляти метадані постів через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 8.17%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Delete Custom Fields для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 0.3.1 включно через відсутність або неправильну перевірку nonce у функції ajax_delete_field(). Зловмисники можуть змусити адміністратора сайту виконати небажані дії, що призведе до видалення довільних метаданих постів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам видаляти важливі метадані публікацій, якщо вони переконають адміністратора виконати шкідливу дію, наприклад, клікнути на спеціально сформоване посилання. Це може призвести до втрати даних і порушення цілісності контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Delete Custom Fields і встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання.